同じカードなのに、なぜ対面決済と非対面決済で不正対策が違う? Card-presentとCNPを7層で整理

最終確認:2026年10月7日

同じVisaやMastercardのカードなのに、なぜ対面決済ではICチップやPINを使い、非対面決済では3-Dセキュアや端末・取引データで信頼を補うのでしょうか。

違いの出発点は、カードやスマートフォンと決済端末がその場で直接やり取りできるかどうかです。Card-presentでは取引ごとの証拠を作りやすい一方、Card-not-present(CNP)ではその物理的なやり取りがないため、別の対策を組み合わせて「この取引をどこまで信頼できるか」を判断します。

ただし、CNPは「ネット通販」の別名ではありません。Mail Order / Telephone Order(MOTO)のような非対面取引も含まれます。また、Card-present / CNPの実際の分類は単に「人が店舗にいるか」で決まるのではなく、適用されるscheme ruleやtransaction classificationに従います。

さらに、Network TokenisationのようにCard-present / CNPの双方で使われ得る対策もあります。重要なのは決済チャネルごとに技術名を並べることではなく、何を証明し、誰が判断し、どのリスクを下げる仕組みなのかを分けて見ることです。

ただし、ここで注意したいのは、これらを全部「本人確認」と呼んでしまわないことです。

  • カードやcredentialが本物か
  • 使っている人がカード会員か
  • イシュアが取引を承認するか
  • カード番号を盗まれにくくするか
  • 不正が起きた時に誰が責任を負うか

は、それぞれ別の問題です。

この記事ではCard-presentとCNPを、7つのarchitecture layerに分けて比較します。

まず結論――違うのは「使える証拠」

比較軸 対面決済(Card-present) 非対面決済(CNP)
受け付け状況(Acceptance context) カードや端末が決済端末と直接やり取りできる カードそのものは加盟店端末に提示されない
カード・端末の証拠(Card/device proof) EMV Chipのcryptogramなど、取引ごとの証拠を使える 通常のCNPでは物理chipのcryptogramをそのまま使えない
カード会員認証(Cardholder authentication) PIN、CDCVMなど EMV 3-D Secure、Issuer app、OTP、生体認証など
イシュア承認(Authorization) Issuerがapprove / declineを判断 同じくIssuerがapprove / declineを判断
認証情報の保護(Credential protection) Chipに加え、device / Network Token等も利用され得る Network Token、PAN / card-on-fileの露出削減、domain control等
責任分担(Responsibility) Merchant / Acquirer / Issuer / Scheme ruleで分担 同じ関係者でもauthenticationやdata protectionの責任境界が変わる
残るリスク(Residual risk) 偽造だけでなく、紛失・盗難やsocial engineering等 credential theft、account takeover、phishing、web skimming等

重要なのは、Card-presentだから安全、CNPだから危険という単純な序列ではないことです。利用できるproofが違うため、必要になるcontrol stackが違います。

1. Acceptance context――「カードがあるか」ではなく、どこで信頼を作れるか

Card-presentでは、カードやスマートフォンと加盟店の決済端末がその場で通信できます。

EMVが磁気からICへ移った理由と世界標準化の経緯で詳しく見たように、EMV ChipではICチップが取引ごとにone-time security code、つまりcryptogramを生成します。静的な磁気ストライプ情報をコピーするだけでは、同じような正しいEMV取引を再現しにくくする仕組みです。

一方、CNPでは物理カードのICチップを加盟店端末へ差し込むことができません。

ここで生じる問題は、インターネットが初めて作ったものではありません。Mail Order / Telephone Order、いわゆるMOTOでも、加盟店は昔からカードそのものや署名を目の前で確認できませんでした。1997年の米国GAO資料でも、こうしたremote transactionにAddress Verification Service(AVS)などが使われていたことが確認できます。

つまりCNPとは「ネット決済」の別名ではなく、カードを物理的に提示しないacceptance contextです。

2. Card / device proof――EMV Chipは「人間」ではなく、まずcredentialを確かめる

EMV Chipの重要な機能は、カードの真正性を確認し、取引ごとに異なるcryptogramを生成できることです。

ここは「本人認証」と混同しやすいところです。

ICチップが正しい暗号情報を生成したとしても、それだけで「このカードを使っている人が正当なカード会員本人だ」と証明したことにはなりません。

カードやcredentialが本物かという問題と、使っている人が本人かという問題は別です。

そのためEMVにはCardholder Verification Method(CVM)という別の考え方があります。PINや署名、スマートフォンなら端末上のbiometricやpasscodeを使うCDCVMなどです。

整理すると、

Chip cryptogram = credential / card authenticity

PIN・CDCVM等 = cardholder verification

です。

同じ「セキュリティ」でも役割が違います。

3. Cardholder authentication――CNPでは「発行会社に本人確認を戻す」

CNPでは物理chipによるcard proofが使いにくいため、本人確認には別のarchitectureが必要です。

その代表が3-D Secureです。Verified by VisaからEMV 3-D Secureへ発展した歴史は別記事に譲り、ここではCNPのauthentication layerとしての役割に絞ります。

3-D Secureの重要な発想は、加盟店が自力で「この人は本人か」を判断するのではなく、カード会員との関係を持つイシュア側へauthenticationを戻すことでした。

初期のVerified by Visaではpassword入力が目立ちましたが、現在のEMV 3-D Secureでは、加盟店からイシュア側へ取引、device、merchant、cardholderなどのデータを渡し、リスクを評価します。

低riskと判断すればfrictionless flow、高riskならchallenge flowへ進めることができます。

ここでも用語に注意が必要です。

frictionless = authenticationをしていない

ではありません。

interactiveなpasswordやOTP入力を求めなくても、イシュアは受け取ったデータを使ってrisk-based authenticationを行っています。

4. Issuer authorization――authenticationに成功しても「承認済み」ではない

OtakuwalletのArchitecture Atlasで最も重要な区別の一つが、

authentication ≠ authorization

です。

Authenticationは「利用者や取引がどこまで信頼できるか」を確認するprocessです。

Authorizationは、その情報も含め、カードの状態、利用可能枠、不正riskなどを踏まえて、イシュアが最終的にapprove / declineを決めるdecision layerです。

店頭で正しいICチップとPINが使われても、利用限度額などの理由でdeclineされることがあります。

反対にCNPで3-D Secureのfrictionless authenticationを通過しても、それだけで売上が承認されたわけではありません。

さらに、イシュアが応答できない場合にはscheme rulesに基づくStand-In Processingが使われる場合があります。

つまり、Card-presentとCNPはauthenticationの方法が違っても、その下流には共通してcard authorizationがあります。

5. Credential exposure――CNPでは「正しく認証する」だけでなく「盗まれても使いにくくする」

Credential exposureの問題はCNPだけに存在するわけではありません。Network TokenisationはApple Payなどのcard-present / contactlessでも利用され得ます。

一方、CNPではカード番号、有効期限、card-on-fileなどのcredentialが加盟店、PSP、gateway等のデータ環境を通るため、credential exposureを下げるcontrolとしてTokenizationの意味が特に大きくなります。

EMV Payment TokenisationではPANの代わりにtokenを使い、その利用範囲をmerchant、device、payment scenarioなどに制約できます。PANからNetwork Tokenへ進んだcredential protectionの歴史では、この仕組みの発展を詳しく整理しています。

重要なのは、

tokenization ≠ authentication

ということです。

Tokenizationは主としてcredentialを保護し、盗まれた値を別のcontextで使いにくくする仕組みです。

一方、3-D Secureはcardholder authentication / risk assessmentのlayerです。

さらにPCI DSSは、カード情報を保存・処理・送信するenvironmentを守るためのbaselineです。CVV/CVCなどのcard verification codeはCNPで追加のevidenceとして使われますが、PCI DSSではauthorization後の保存が禁止されています。

これもauthenticationやauthorizationそのものではなく、payment-data protectionの問題です。

6. Responsibilityとliability――技術だけでは普及しない

カードsecurityの歴史では、より安全なtechnologyを作るだけでは普及しませんでした。

EMVの米国移行では、counterfeit fraud liability shiftがterminal更新の経済的インセンティブになりました。

3-D Secureでも、merchantがauthenticationへ参加することにfraud / chargeback responsibility上のメリットを持たせる仕組みが普及を後押ししました。

ただし、ここを単純化してはいけません。

「EMVを使えば必ず加盟店が免責される」 「3DSを使えば世界中でliabilityが必ずissuerへ移る」

とは言えません。

責任分担はscheme、地域、transaction type、programme rulesなどで変わります。

より一般的に言えるのは、カード決済では、

  • Merchantはacceptanceと加盟店側のdata environment
  • Acquirerはmerchant-side access、risk、settlement等
  • Issuerはcardholder/account relationship、authentication、authorization
  • Schemeは共通ruleとinteroperability

を担い、security technologyにliability incentiveを組み合わせることで、各actorの行動を変えることがある、ということです。

7. Residual risk――一つの不正を難しくしても、riskは消えない

IC化の意味を「カード不正をなくした」と説明すると、本質を見失います。

ICチップは偽造カードを作るattackを難しくしました。しかし犯罪者にとっての経済性が変われば、狙う場所も変わります。

日本では2025年のクレジットカード不正利用被害額510.5億円のうち、番号盗用が475.4億円、93.1%を占めました。一方、偽造被害は7.2億円でした。日本のセキュリティガイドラインと不正利用被害の推移では、この政策・統計の変化を時系列で追っています。

ただし、この数字だけから「EMVによって犯罪がCNPへ移った」と単純な因果を断定することはできません。

EC利用の拡大、phishing、web skimming、account takeover、不正検知、加盟店securityなど複数の要因が同時に変わっています。

ここから安全に言えるのは、

あるcontrolが一つのattackを難しくしても、payment system全体のriskがゼロになるわけではない

ということです。

だから現在のsecurityは、

Chipだけ、 3-D Secureだけ、 Tokenizationだけ、

ではなく、複数layerの組み合わせになっています。

「対面 vs 非対面」ではなく「どのproofを、誰が、どこで作るか」

Card-presentとCNPの違いを整理すると、決済securityの見え方が変わります。

対面ではcard/deviceとterminalが直接interactionできるため、transaction-specificなcryptographic proofやPINなどを利用できます。

CNPではそのinteractionがないため、issuer authentication、contextual risk data、tokenized credential、data-environment securityを重ねてtrustを作ります。

しかし、どちらでもauthorizationは別に存在します。

そしてTokenizationはauthenticationではありません。PCI DSSもauthorizationではありません。EMV Chipもcomplete fraud preventionではありません。

カードsecurityを理解するうえで重要なのは、技術の名前を覚えることではなく、

何を証明しているのか。誰が判断しているのか。credentialはどこまで露出するのか。不正が起きた時に誰が責任を持つのか。

をlayerごとに分けることです。

同じカード決済でも、Card-presentとCNPでは、このtrust architectureが違います。

主な一次資料

関連記事

タイトルとURLをコピーしました